MediaWiki
Wikimedia Foundation- Loại sản phẩm
- Khác
- Lỗ hổng trong danh mục GCVE
- 55
Mức độ nghiêm trọng trong 55 bản ghi đã phân tích
vi
Mức độ nghiêm trọng trong 55 bản ghi đã phân tích
Xác minh để phân tích hồ sơ bảo mật
Tính đến 18/09/2026, trong dữ liệu CyStack đã phân tích, MediaWiki ghi nhận 11 lỗ hổng bảo mật được công bố trong 90 ngày gần nhất, trong đó 0 lỗ hổng ở mức độ nghiêm trọng Cao trở lên. Trong số này chưa có lỗ hổng nào nằm trong danh mục CISA KEV. CyStack khuyến nghị các tổ chức và người dùng cá nhân khắc phục các lỗ hổng liên quan càng sớm càng tốt.
CyStack chưa có đủ dữ liệu nguồn chính thức để xác định phiên bản mới nhất của MediaWiki và đối chiếu lỗ hổng riêng cho phiên bản đó.
| Lỗ hổng | Tình trạng khai thác | Bản vá | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|
CVE-2026-58025Remote Code Execution via Unsafe Deserialization in LogItem Import | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-58029Full Account Takeover from BotPasswords and OAuth via action=changeauthenticationdata | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-58028Pretty-printed API output combined with centralauthtoken allows XSS with certain gadgets | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngThông tin |
CVE-2026-58026$wgNonincludableNamespaces can be bypassed by embedding redirect in other namespaces | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngThông tin |
CVE-2026-58032mw.Api.getErrorMessage() may return injected HTML if used without errorformat=html | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-58033"Total number of distinct authors" statistic at action=info does not exclude revisions where the author name was deleted | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-58037Core log entries for exceptions and XSS issues in log entry formatting code that may be caused by user-controlled input | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngThông tin |
CVE-2026-58036Users API leaks whether privileged users have their user groups disabled for lack of 2FA | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-58024API identification of users on private wikis | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-58031Stored i18n XSS in Special:ApiSandbox when a deprecated module is selected | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngThông tin |
CVE-2026-58035Stored XSS through a system message in the codex version of Special:Block | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngThông tin |
CVE-2026-34095action=raw with Special:Mypage subpage title responds with "Content-Type: text/html" on ctype=text/javascript request | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành11/05/2026 | Mức độ nghiêm trọngThông tin |
CVE-2026-34094Customized help link for page protection indicator is relative to subpage name, because the link target is missing the "/wiki/" prefix | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành11/05/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-34093Special:UserRights allows viewing user rights from private wiki | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành11/05/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-34092Block UI elements in 'tools'-sidebar shows presence of an autoblocked IP | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành11/05/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-34091User localization leaked by AbuseFilter + EventStream | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành11/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-34088RecentChanges entries expose suppressed content via generated log page html | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành11/05/2026 | Mức độ nghiêm trọngThấp |
CVE-2025-67481mw.message(…).parse() doesn't output safe HTML, but it's being used as if it does | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-67483Theoretical i18n XSS in mediawiki.page.preview.js when a page has multiple protection levels | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-67484Action API xslt option allows JavaScript execution by administrators who are not interface administrators | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-67480list=allrevisions can be used to bypass Extension:Lockdown | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-67475Stored XSS through edit summaries in MW Core | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-67476Importing leaks IP address of importer via EventStreams | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/02/2026 | Mức độ nghiêm trọngThấp |
CVE-2025-67477Stored XSS through a system message in Special:ApiSandbox | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-67479Magic word replacement in legacy parser allows using reserved data attributes through wikitext | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-11261Stored i18n XSS exposed by security patch for T402077 | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-61645CodexTablePager has i18n XSS | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-61646Watchlist group mode reveals authors of edits with hidden authorship | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành03/02/2026 | Mức độ nghiêm trọngThấp |
CVE-2025-61644i18n XSS through Special:Watchlist | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-61637Stored XSS through system messages in MW Core | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-61638Sanitizer::validateAttributes data-XSS | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-61639Suppressed blocked IP is visible in Special:BlockList, RC, and other places | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/02/2026 | Mức độ nghiêm trọngThấp |
CVE-2025-61640Stored XSS through system messages in Special:RecentChangesLinked (MW Core) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-61641API list=allpages with maxsize is making really slow queries | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/02/2026 | Mức độ nghiêm trọngThấp |
CVE-2025-61642Stored XSS through system messages provided to CodexHtmlForms | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-61643EventStreams publishes suppressed recent change entries that are suppressed from their creation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/02/2026 | Mức độ nghiêm trọngThấp |
CVE-2025-61634HTML rest endpoint needs PoolCounter and proper parser cache check | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-61636Codex Special:Block vulnerable to message key XSS | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-6589With MultiBlocks enabled and a user who is suppressed via a MultiBlock, a user without 'hideuser' can see the hidden username in the BlockList | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành02/02/2026 | Mức độ nghiêm trọngThấp |
CVE-2025-6590Complete content leak of private wikis due to PasswordReset Wikitext injection in error message | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-6591HTML injection in API action=feedcontributions output from i18n message | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-6593"{{SITENAME}} registered email address has been changed" email sent to unverified email addresses | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/02/2026 | Mức độ nghiêm trọngThấp |
CVE-2025-6594XSS in Special:ApiSandbox | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-6597MediaWiki should not consider autocreation as login for the purposes of security reauthentication | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/02/2026 | Mức độ nghiêm trọngThông tin |
CVE-2025-6927Autoblocks from global account suppressions are publicly visible | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/02/2026 | Mức độ nghiêm trọngThấp |
CVE-2025-32700AbuseFilter log interfaces expose global private and hidden filters when central DB is not available | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2025 | Mức độ nghiêm trọngThấp |
CVE-2025-32699Potential javascript injection attack enabled by Unicode normalization in Action API | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2025 | Mức độ nghiêm trọngThấp |
CVE-2025-32698LogPager.php: Restriction enforcer functions do not correctly enforce suppression restrictions | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2025 | Mức độ nghiêm trọngThấp |
CVE-2025-32697Cascading protection is not preventing file reversions | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2025 | Mức độ nghiêm trọngThông tin |
CVE-2025-32696"reupload-own" restriction can be bypassed by reverting file | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2025 | Mức độ nghiêm trọngThông tin |
CVE-2025-3469i18n XSS vulnerability in HTMLMultiSelectField when sections are used | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2025 | Mức độ nghiêm trọngThông tin |
CVE-2013-4572 | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Ngày phát hành06/02/2020 | Mức độ nghiêm trọngChưa rõ |
CVE-2013-6451 | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Ngày phát hành28/01/2020 | Mức độ nghiêm trọngChưa rõ |
CVE-2013-6455 | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Ngày phát hành28/01/2020 | Mức độ nghiêm trọngChưa rõ |
CVE-2013-4303 | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Ngày phát hành11/12/2019 | Mức độ nghiêm trọngChưa rõ |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan